Персональные данные и Роскомнадзор
Статьи по защите персональных данных и работе с Роскомнадзором: уведомление в РКН, согласия субъектов, проверки и обязанности оператора по 152-ФЗ.
Проверки и Роскомнадзор · 8
Предостережение, запрос или требование Роскомнадзора: как правильно ответить
Что делать оператору персональных данных после письма Роскомнадзора: как отличить предостережение от запроса, требования, предписания и решения о проверке; проверить полномочия и срок, провести внутреннее расследование, подготовить соразмерный ответ и доказательства, устранить нарушение без документов задним числом и обжаловать спорное решение.
Заявление о принятии мер по ограничению доступа к ПДн: форма из приказа Роскомнадзора №85
Что такое заявление субъекта персональных данных о принятии мер по ограничению доступа к информации, обрабатываемой с нарушением закона (приказ Роскомнадзора №85 от 22.07.2015, статья 15.5 149-ФЗ): когда его можно подать, зачем нужен судебный акт, какие сведения указываются в форме и что происходит дальше.
Реестр нарушителей прав субъектов ПДн и блокировка сайта: приказ Роскомнадзора №84
Что такое реестр нарушителей прав субъектов персональных данных, как работает механизм блокировки сайта за незаконную обработку ПДн по приказу Роскомнадзора №84 от 22.07.2015 и статье 15.5 149-ФЗ: роль судебного акта, взаимодействие Роскомнадзора с провайдером хостинга и операторами связи, сроки удаления информации.
Достаточность и обоснованность персональных данных: как понять, сколько собирать
Что такое достаточность и обоснованность персональных данных с точки зрения Роскомнадзора: принципы статьи 5 152-ФЗ (соответствие объёма целям и недопустимость избыточности, достаточность данных для цели) и как оператору понять, в каком объёме собирать данные. Практический алгоритм определения состава под цель, частые ошибки избыточного сбора и как обосновать состав документально.
Роскомнадзор автоматически проверяет сайты: что сканируют, сверяют ли с политикой и как пройти без предписания
Как Роскомнадзор дистанционно проверяет открытую часть сайтов в рамках наблюдения без взаимодействия: что подтверждено законом, а что известно только из сообщений рынка. Политика, формы и основания обработки, реестр операторов, локализация, иностранные сервисы, cookie и самостоятельная проверка сайта без ожидания предостережения.
Проверочный лист Роскомнадзора (приказ №253): по чему проверяют операторов ПДн
Что такое проверочный лист Роскомнадзора, утверждённый приказом №253 от 24.12.2021: список контрольных вопросов, по которым инспектор проверяет соблюдение 152-ФЗ. Почему по 248-ФЗ проверка ограничена этим листом, какие темы он охватывает и как использовать его для самопроверки до прихода регулятора.
Какие журналы проверяет Роскомнадзор
Какие журналы учёта смотрит Роскомнадзор при проверке соблюдения 152-ФЗ: журнал обращений субъектов ПДн, передачи данных третьим лицам, учёта материальных носителей, ознакомления работников, согласий и инцидентов. Что они подтверждают и какие ещё документы запрашивает РКН.
Проверка Роскомнадзора по персональным данным: как подготовиться оператору
Как в 2026 году проходит контроль Роскомнадзора за обработкой персональных данных: наблюдение без взаимодействия, профилактический визит, инспекционный визит, документарная и выездная проверки; риск-ориентированный подход, проверочный лист №253, документы и фактические доказательства, права оператора, результаты, предписание и досудебное обжалование.
Согласия и уведомления · 8
Согласие на распространение персональных данных: приказ Роскомнадзора №18
Что такое согласие на обработку персональных данных, разрешённых субъектом для распространения (статья 10.1 152-ФЗ, приказ Роскомнадзора №18 от 24.02.2021), чем оно отличается от обычного согласия, что обязательно должно быть в его содержании, как субъект устанавливает запреты и условия и почему молчание не считается согласием.
Cookie и баннер согласия на сайте: что требует российский закон
Нужен ли на сайте баннер согласия на cookie по российскому закону, являются ли cookie персональными данными, чем требования 152-ФЗ отличаются от европейского GDPR, что писать в баннере и политике и почему важны иностранные счётчики и локализация. Практический разбор для владельцев сайтов.
Как самозанятому соблюсти требования по персональным данным
Касаются ли самозанятого требования 152-ФЗ по защите персональных данных? Если вы ведёте базу клиентов для своей деятельности — да, вы оператор персональных данных, и формальное «я просто самозанятый» не освобождает. Но объём требований небольшой и соразмерный: у самозанятого нет работников, нет ГИС и КИИ, обычно нет сложной информационной системы. Разбираем минимальный набор: правовое основание, уведомление Роскомнадзора, политика и согласие на сайте, базовая защита данных и чего точно делать не нужно.
Уведомление в Роскомнадзор об обработке персональных данных: кому обязательно и как подать
Уведомление об обработке персональных данных — первый и самый дешёвый шаг к соответствию 152-ФЗ. После реформы 2022 года почти все операторы обязаны подавать его, включая ИП и работодателей, обрабатывающих данные своих сотрудников. Разбираем, кто обязан уведомлять и какие исключения статьи 22 ещё остались, как подать уведомление бесплатно через сайт Роскомнадзора или Госуслуги, что в нём указать и какой штраф грозит за неподачу (статья 13.11 КоАП РФ).
Обработка персональных данных соискателей при найме: согласие, кадровый резерв и сроки
Как работодателю законно обрабатывать персональные данные соискателей на этапе найма: на каком основании можно рассматривать резюме без отдельного согласия, почему хранение резюме в кадровом резерве требует отдельного согласия и срока, когда нужно согласие на проверку кандидата, принцип минимизации данных и сроки удаления после отказа. Типичные нарушения, за которые штрафует Роскомнадзор.
Согласие на обработку персональных данных работников: когда нужно, а когда нет
Разбираемся, когда работодателю действительно нужно согласие работника на обработку персональных данных, а когда хватает закона и трудового договора. Главная ошибка — брать согласие на всё подряд. Что изменилось с 1 сентября 2025 года (отдельный документ), требования ТК РФ и 152-ФЗ, что обязательно должно быть в согласии и типичные нарушения работодателей.
Нужно ли ИП и компании регистрироваться оператором персональных данных
Когда индивидуальный предприниматель или организация обязаны подать уведомление в Роскомнадзор и встать в реестр операторов ПДн, какие остались исключения (ст. 22 152-ФЗ), какая ответственность по ст. 13.11 КоАП и что делать в зависимости от видов обработки.
Согласие на обработку персональных данных: когда оно обязательно и как оформить
Исчерпывающий разбор согласий на обработку персональных данных: когда достаточно закона или договора, а когда согласие обязательно; обычное, письменное, рекламное и отдельное согласие на распространение; специальные категории, биометрия и автоматизированные решения; можно ли объединить несколько целей в одной форме, как доказать электронное согласие и что происходит после отзыва.
Отрасли и кейсы · 4
Биометрия в фитнес-клубе: вход по лицу или отпечатку — что требует закон
Что обязан сделать фитнес-клуб, если пускает клиентов по отпечатку пальца или распознаванию лица. Пошагово: почему это биометрические персональные данные, зачем отдельное письменное согласие, как биометрия поднимает уровень защищённости до УЗ-3 по ПП-1119, требования 572-ФЗ и ЕБС, документы и меры. И почему многим клубам проще обойтись картой или браслетом.
Персональные данные в салоне красоты и барбершопе: пошаговый алгоритм
Минимальный, но полный алгоритм для салона красоты, барбершопа или студии: как небольшому бизнесу с онлайн-записью и CRM законно работать с персональными данными клиентов. По шагам — от 152-ФЗ и оснований обработки до расчёта уровня защищённости по ПП-1119 (обычно УЗ-4), уведомления Роскомнадзора, документов, мер по приказу ФСТЭК №21 и поручений сервисам записи.
Персональные данные в стоматологии: пошаговый алгоритм для частной клиники
Полный алгоритм действий частной стоматологической клиники по защите персональных данных пациентов: от признания себя оператором (152-ФЗ) и определения уровня защищённости по ПП-1119 (спецкатегория «здоровье» даёт УЗ-3) до уведомления Роскомнадзора, комплекта документов, мер по приказу ФСТЭК №21, поручений обработчикам и врачебной тайны. Характерный пример для малого бизнеса в медицине.
Персональные данные для интернет-магазина: что нужно оператору
Как интернет-магазину законно работать с персональными данными покупателей: какие данные собираются и на каких основаниях, нужно ли согласие на оформление заказа, cookies и аналитика, уведомление Роскомнадзора, поручение обработки CRM и службам доставки, трансграничная передача и типичные ошибки, которые ведут к штрафу.
Школа и образование · 3
Школа собирает данные родителей через Яндекс Форму: насколько это законно
Школы всё чаще собирают анкеты родителей через онлайн-формы (Яндекс Формы, Google Формы). Разбираем, законно ли это по 152-ФЗ: почему школа здесь оператор, а сервис форм — обработчик, чем Яндекс Формы выгодно отличаются от зарубежных по локализации, что обязательно должно быть в самой форме (ссылка на политику, согласие, минимизация полей) и как не собрать лишнего. Рекомендации и типичные ошибки.
Как вести школьный чат и не нарушить 152-ФЗ
Родительские и классные чаты переполнены персональными данными: ФИО и телефоны, фотографии детей, оценки, сведения о здоровье. Разбираем, кто здесь оператор и применяется ли 152-ФЗ (личные нужды против официального чата школы), что категорически нельзя публиковать без согласия (фото детей, диагнозы, успеваемость, чужие контакты) и как вести чат аккуратно, чтобы не нарушить права других.
Персональные данные в школе и детском саду: согласие родителей и требования
Как образовательной организации (школе, детскому саду) законно обрабатывать персональные данные детей и родителей: когда основанием служит закон об образовании, а когда нужно согласие законного представителя, как быть с данными о здоровье и фотографиями, что оформить и какие ошибки ведут к претензиям.
Хранение, обработка, уничтожение · 13
Уничтожение персональных данных: сроки, акт и подтверждение (ст. 21 152-ФЗ, приказ РКН №179)
Когда и в какие сроки нужно уничтожать персональные данные (статья 21 152-ФЗ), как подтвердить уничтожение актом и выгрузкой из журнала событий по приказу Роскомнадзора №179, чем отличается уничтожение в ИСПДн от уничтожения бумажных документов, какими способами уничтожают носители, зачем комиссия и когда вместо уничтожения подойдёт обезличивание.
Выгрузка персональных данных из 1С на локальный и общий диск: учёт, уничтожение, акт
Можно ли сотруднику выгрузить персональные данные клиента из ИСПДн на базе 1С на локальный диск и как сделать это правильно: цель и допуск, границы ИСПДн, учёт файла-выгрузки, гарантированное уничтожение и его актирование по приказу Роскомнадзора №179. Отдельно — выгрузка на общий сетевой диск для коллективной работы: как обеспечить учёт, разграничение доступа, журналирование и сохранность.
Перечень стран с адекватной защитой ПДн: приказ Роскомнадзора №128
Что такое перечень иностранных государств, обеспечивающих адекватную защиту прав субъектов персональных данных (приказ Роскомнадзора №128 от 05.08.2022, в силе с 1 марта 2023), как страны делятся на две группы, что это значит для трансграничной передачи данных и уведомления Роскомнадзора и как проверить государство получателя.
Новые правила обезличивания персональных данных с 1 сентября 2025 года
Что изменилось в обезличивании персональных данных с 1 сентября 2025 года: обновлённые требования к обезличиванию, обработка обезличенных данных для формирования составов данных в государственной информационной системе и обязанности оператора по обезличиванию и предоставлению данных по требованию уполномоченного органа. Что это значит для операторов на практике.
Сколько хранить персональные данные
Сколько времени оператор должен хранить персональные данные: почему единого срока в 152-ФЗ нет, как срок зависит от цели обработки, основания и требований других законов (налоговых, бухгалтерских, кадровых), ориентиры по типам данных (кадры по перечню Росархива, бухгалтерия и налоги — 5 лет, договоры — срок исковой давности), что делать по истечении срока (уничтожение или обезличивание) и как составить номенклатуру сроков.
Журнал посетителей и выдачи ключей на проходной: это обработка ПДн? Как выполнить требования РКН
Являются ли журналы посетителей и выдачи ключей сотрудникам, которые ведёт охрана на проходной, обработкой персональных данных и как выполнить требования Роскомнадзора. Разбираем, почему это ПДн даже на бумаге, кто оператор и при чём здесь ЧОП, на каком основании ведётся обработка, нужно ли согласие и как организовать минимизацию, информирование, хранение и сроки.
Видеонаблюдение и персональные данные: что требует закон
Когда видеонаблюдение становится обработкой персональных данных и биометрии, а когда нет: главное — не узнаваемость кадра, а цель записи, используется ли она для установления личности (статья 11 152-ФЗ). На каком основании можно вести наблюдение, как информировать людей табличками и политикой, сколько хранить записи и кому давать доступ. Что оформить и типичные ошибки.
Трансграничная передача персональных данных (статья 12 152-ФЗ): когда можно и что нужно
Что такое трансграничная передача персональных данных, чем она отличается от локализации, когда нужно подать уведомление в Роскомнадзор и какие условия соблюсти. Передача в страны с адекватной защитой и в прочие государства, типичные ситуации (иностранные облака, сервисы, головной офис за рубежом) и ошибки.
Таблица Excel с персональными данными — это ИСПДн?
Список клиентов или сотрудников в Excel — это уже информационная система персональных данных (ИСПДн) со всеми требованиями 152-ФЗ или просто файл? Короткий ответ: чаще всего да, это ИСПДн, потому что Excel автоматизированно обрабатывает данные (поиск, сортировка, фильтры). Разбираем, когда таблица считается автоматизированной обработкой, какой нужен уровень защищённости и меры, почему пугаться не стоит, чем особенно рискован Excel (почта, облако, общий доступ) и что делать на практике.
Персональные данные в 1С: кто оператор, облако или свой сервер и как не попасть на штраф
В 1С почти всегда есть персональные данные — зарплата и кадры, клиенты, контрагенты-физлица. Значит, это ИСПДн со своими требованиями 152-ФЗ. Разбираем, кто здесь оператор (вы, а не фирма 1С и не хостер), чем с точки зрения закона отличается локальная 1С на своём сервере от облачной аренды (1С в облаке, хостинг, 1С:Фреш), почему облачный провайдер — это обработчик и нужно поручение на обработку с локализацией данных в России, какие документы оформить и на чём экономия превращается в штраф.
Бумага и ИСПДн: что хранить, сколько и когда уничтожать персональные данные
Клиент подписал согласие и договор на бумаге, а данные внесли в информационную систему. Нужно ли после этого уничтожать оригиналы документов и сколько их хранить? Когда и как удалять данные из ИСПДн? Разбираем жизненный цикл персональных данных на двух носителях сразу: зачем хранить бумажный оригинал как доказательство законности обработки, какие сроки хранения у согласий и договоров, когда наступает обязанность уничтожить данные (30 дней по статье 21 152-ФЗ) и как оформить уничтожение по Приказу Роскомнадзора №179.
Обезличивание персональных данных: что это, зачем и как сделать
Что такое обезличивание персональных данных по 152-ФЗ и чем оно отличается от удаления и псевдонимизации, зачем оно нужно бизнесу (аналитика и тестирование без согласия, снижение ущерба при утечке, исполнение требования об удалении), какие методы обезличивания признаёт Роскомнадзор и в чём риск обратной идентификации.
Обработка ПДн без средств автоматизации (на бумаге): требования ПП-687
Как законно вести обработку ПДн без средств автоматизации (на бумаге и иных материальных носителях) по Положению, утверждённому Постановлением Правительства РФ №687, и статье 18.1 152-ФЗ: что считается неавтоматизированной обработкой, принципы обособления и хранения, требования к формам и бланкам, какие учёты и журналы вести и на что смотрит Роскомнадзор.
Документы и политика · 5
Оценка вреда субъектам персональных данных: приказ Роскомнадзора №178
Оценка вреда субъектам персональных данных по приказу Роскомнадзора №178 от 27.10.2022 (в силе с 1 марта 2023 по 1 марта 2029): почему оценивается не тяжесть последствий, а закрытый перечень из 13 обстоятельств обработки, все основания высокой, средней и низкой степени, правило о применении более высокой степени, кто проводит оценку и какие реквизиты обязательны в акте оценки вреда.
Права субъекта персональных данных и как оператору на них отвечать
Какие права 152-ФЗ даёт субъекту персональных данных (доступ к своим данным, уточнение, блокирование и уничтожение, отзыв согласия, возражение против рекламной рассылки, обжалование) и как оператору правильно и вовремя на них отвечать: в какие сроки (10 и 5 рабочих дней, 30 дней на уничтожение), что должно быть в запросе, когда можно отказать и как выстроить процесс обработки обращений.
Политика обработки ПДн для сайта на внешнем хранилище Яндекса: передача данных третьим лицам
Разбор на конкретном примере: как сайту, который хранит персональные данные во внешнем облаке Яндекса (Yandex Object Storage, Яндекс Облако), правильно оформить передачу данных. Почему облако — это поручение обработки, а не слив данных на сторону, как закрывается локализация, что отразить в политике, что должно быть в согласии и в договоре поручения с провайдером. С примерами формулировок.
Как разработать политику обработки персональных данных: требования и типичные нарушения
Пошаговое руководство по разработке политики обработки персональных данных под рекомендации Роскомнадзора: чем регламентирован документ (часть 2 статьи 18.1 152-ФЗ), чем политика отличается от положения об обработке, какие шесть разделов должны быть внутри по рекомендуемой структуре, где и как её публиковать, как составить под реальные процессы компании, а также подводные камни и характерные нарушения, за которые штрафуют по статье 13.11 КоАП.
Поручение на обработку персональных данных: что должно быть в договоре
Когда нужно поручение на обработку ПДн (ст. 6 ч. 3 152-ФЗ), какие условия включить в договор с обработчиком и как вести их учёт.
Штрафы, утечки и изменения · 4
Персональные данные: итоги 2025 и что делать в 2026
Что изменилось в регулировании персональных данных в 2025 году и что нужно сделать оператору в 2026: крупные и оборотные штрафы за утечки (с 30 мая 2025), новые правила обезличивания (с 1 сентября 2025), уведомление Роскомнадзора об инцидентах, локализация и уведомление об обработке. Сводка изменений и практический чек-лист.
Утечка персональных данных: пошаговый алгоритм действий
Что делать оператору при утечке персональных данных: как зафиксировать инцидент, уведомить Роскомнадзор в течение 24 часов и о результатах расследования за 72 часа (статья 21 152-ФЗ), провести внутреннее расследование, устранить последствия и зафиксировать всё в журнале. Пошаговый план, чтобы не получить отдельный штраф за молчание.
Штрафы за персональные данные в 2025 году: новые суммы и за что
Что изменилось в ответственности за персональные данные с 30 мая 2025 года (Федеральный закон №420-ФЗ): новые размеры штрафов по статье 13.11 КоАП, отдельная ответственность за утечки по числу субъектов, оборотные штрафы за повтор, штраф за неуведомление Роскомнадзора, уголовная ответственность за незаконный оборот ПДн и что снижает риск.
Что изменилось в работе с персональными данными в 2025–2026 годах
Обзор ключевых изменений: оборотные штрафы за утечки (Закон 420-ФЗ, с 30 мая 2025), уголовная ответственность по ст. 272.1 УК, обязательное уведомление Роскомнадзора об утечке за 24/72 часа, расширение круга операторов. Выводы и практические рекомендации.
Другое · 5
С чего начать защиту персональных данных: что требует закон и в каком порядке
Короткое введение для оператора, который начинает с нуля: что закон считает персональными данными и обработкой, почему обязанности возникают у любой организации с работниками, какие требования 152-ФЗ базовые (ответственный, политика и локальные акты, уведомление Роскомнадзора, оценка вреда, ознакомление работников, меры защиты систем) и в каком порядке их разумно закрывать.
Электронное или бумажное хранение: можно ли оставить только сканы документов
Нужно ли хранить бумажные договоры, согласия и документы клиентов и контрагентов, если они отсканированы и внесены в информационную систему? Разбираем разницу между сканом и электронным оригиналом, правила для договоров, бухгалтерской первички и персональных данных, случаи обязательного хранения бумаги и безопасный переход на электронный архив без ненужного дублирования.
Законодательство о персональных данных в 2023–2026 годах: хронология изменений и новые обязанности оператора
За три года режим обработки персональных данных перестал быть разовым пакетом документов: появились оценка вреда субъектам, подтверждение уничтожения, новый порядок трансграничной передачи, требования к оформлению согласий, сроки уведомления об инцидентах. Разбираем хронологию по датам вступления в силу и показываем, какие постоянные обязанности с периодичностью из неё выросли.
Запрет авторизации через иностранные сервисы и российская почта оператора ПДн
Российским сайтам с 1 декабря 2023 года запрещено авторизовать пользователей через иностранные сервисы (вход через Google, Apple и подобные): допустимы номер телефона российского оператора, ЕСИА, ЕБС и иные информационные системы, соответствующие требованиям. Разбираем это требование 406-ФЗ и отдельно — почему оператору персональных данных стоит использовать электронную почту российских провайдеров: локализация данных, трансграничная передача, устойчивость к ограничениям и импортозамещение.
Биометрия и ЕБС: сбор, хранение и согласие по 152-ФЗ и 572-ФЗ
Как организации законно работать с биометрическими персональными данными: биометрия как отдельная категория ПДн (статья 11 152-ФЗ), письменное согласие и добровольность, Единая биометрическая система (ЕБС) и Федеральный закон №572-ФЗ, требования к носителям биометрии (ПП-512). Когда вправе собирать биометрию и что нельзя делать.